Isolation
- Chaque enregistrement est limité à son tenant ; les requêtes filtrent par tenant à chaque appel.
- Dans un espace, les données opérationnelles sont en plus limitées à la boutique ; les identifiants inter-boutiques renvoient « introuvable ».
- Les clés API de boutique sont hachées (SHA-256) et liées à une seule boutique.
Identifiants et transport
- Tokens publicitaires, identifiants transporteurs et tokens de bot sont stockés chiffrés et jamais renvoyés.
- Le trafic interne entre services est signé HMAC avec horodatage et protection anti-rejeu.
- Les valeurs sensibles sont expurgées des logs et des instantanés d'événements.
Garde-fous de l'agent IA
- L'accès MCP exige un abonnement Diamond actif et une autorisation navigateur OAuth 2.1 avec PKCE.
- Le propriétaire choisit une boutique ou toutes les boutiques, puis un accès en lecture seule ou opérationnel.
- Les outils d'écriture sont sur liste blanche par portée ; les outils destructifs exigent un jeton de confirmation frais lié à l'action exacte.
- Toutes les requêtes sont journalisées avec attribution par connexion, tenant, boutique, outil et résultat.
Vos données
Vos données de boutique, produits, commandes et clients vous appartiennent. Nous les traitons pour faire tourner le service, et vous pouvez exporter ou supprimer les données de votre compte — voir la Politique de confidentialité.
Questions fréquentes
Une de mes boutiques peut-elle lire les données d'une autre ?
Non. Les données opérationnelles sont limitées à la boutique au sein de votre espace : les identifiants inter-boutiques renvoient « introuvable », et une clé API de boutique est liée à exactement une boutique.
Qui peut voir mes identifiants transporteurs et publicitaires ?
Personne, y compris vous, après la saisie : les identifiants sont chiffrés au repos, montrés seulement comme configuré/indice, expurgés des logs et jamais renvoyés en clair.
L'agent IA est-il un risque de sécurité ?
L'agent utilise une connexion OAuth révocable avec une portée explicite par tenant, boutique et permission. Les écritures sont contrôlées, les actions destructives exigent une confirmation, et chaque appel est limité et audité.